เราเห็นข่าวฐานข้อมูล MongoDB และ Hadoop โดนเจาะกันไปแล้ว ฐานข้อมูลรายล่าสุดที่หนีไม่พ้นชะตากรรมนี้คือ CouchDB ฐานข้อมูลแบบ NoSQL ชื่อดังอีกราย ที่มีรายงานว่าโดนเจาะไปแล้ว 450 เครื่องแล้ว
รูปแบบการเจาะก็คล้ายกันคือเป็น CouchDB ที่ต่อตรงออกอินเทอร์เน็ตและไม่ได้ตั้งรหัสผ่านไว้ (หรือเดารหัสผ่านได้ง่าย) โดยแฮ็กเกอร์ใช้วิธีเรียกค่าไถ่ข้อมูลเป็นเงิน 0.1 BTC (เทียบอัตราปัจจุบันคือประมาณ 100 ดอลลาร์)
นอกจากนี้ นักวิจัยความปลอดภัยยังพบว่าแฮ็กเกอร์ชื่อ Kraken0 เริ่มขายชุด ransomware สำหรับเจาะ CouchDB ในเว็บใต้ดินแล้ว และเราน่าจะเห็นการโจมตีลักษณะนี้มากขึ้นเรื่อยๆ ทางออกก็คงหนีไม่พ้นการป้องกันฐานข้อมูลของเราเองให้เข้มแข็ง ด้วยมาตรฐานด้านความปลอดภัยต่างๆ นั่นเอง
ที่มา - Infoworld, Threatpost

on
ตอนนี้มี Trend
syootakarn Mon, 23/01/2017 - 09:06
ตอนนี้มี Trend ใหม่ครับเรียกว่า NewSQL ประมาณว่า
รวมเอาข้อดีจาก NoSQL และ Relational เข้าด้วยกัน
(ไม่รู้ลดข้อเสียออกไปหรือเปล่า ^_^)
มีมานานแล้วไม่ใช่เหรอครับ
massacre Mon, 23/01/2017 - 10:04
In reply to ตอนนี้มี Trend by syootakarn
มีมานานแล้วไม่ใช่เหรอครับ
relation เอาข้อดี nosql มาใช้ กับ nosql เอาข้อดี relation มาใช้
งง ข่าว ....
myg0t Mon, 23/01/2017 - 13:37
งง ข่าว .... ไม่ได้ตั้งรหัสผ่านไว้ (หรือเดารหัสผ่านได้ง่าย) ...
แบบนี้ก็เรียกว่าโดนเจาะหรอ
admin มันจั๊ดง่าวเอง ใช่ว่าตัว dbms มันโดดน inject มันโดน disassemble ช่ะหน่อย
... Infoworld, Threatpost
ถ้าตั้งรหัสผ่านเดาได้ง่ายนี่ค
lew Mon, 23/01/2017 - 16:29
In reply to งง ข่าว .... by myg0t
ถ้าตั้งรหัสผ่านเดาได้ง่ายนี่คงเรียกว่าโดนเจาะถูกแล้วนะครับ (โดนแฮกช่องโหว่เจาะง่ายก็เรียกว่าโดนแฮกอยู่ดี)
แต่ถ้าไม่ตั้งรหัสเลยนี่ควรเรียกว่าอะไรก็เสนอมาได้ครับ คงต้องหาคำที่เข้าใจได้ง่ายๆ ว่าเป็นช่องทางที่ไม่ตั้งใจให้เข้าถึงได้
เรียกถูกจัง สงสัยเจาะตลาดใหม่
Fourpoint Mon, 23/01/2017 - 13:48
เรียกถูกจัง สงสัยเจาะตลาดใหม่ เลยมีโปรโมชั่น -_-"
กุญแจเสียบคารถใว้ ระบบรถไม่ดี
gingtalk Mon, 23/01/2017 - 19:58
กุญแจเสียบคารถใว้ ระบบรถไม่ดี?
พูดใหม่ว่าผู้ผลิตทำรถยนต์แบบก
lew Mon, 23/01/2017 - 22:07
In reply to กุญแจเสียบคารถใว้ ระบบรถไม่ดี by gingtalk
พูดใหม่ว่าผู้ผลิตทำรถยนต์แบบกดปุ่มสตาร์ตวิ่งได้เลย บอกว่าใครอยากได้กุญแจให้ไปซื้อมาติดตั้งกันเองแบบนี้น่าจะตรงกว่าครับ (ซึ่งรถจริงๆ หลายรุ่นก็อาจจะเป็นแบบนี้จริงๆ พวกรถใช้ภายในอาคาร)
ระบบฐานข้อมูลจำนวนมาก (mysql, postgres) บังคับให้ปลอดภัยเป็นค่าเริ่มต้น เมื่อติดตั้งครั้งแรกจะบังคับให้ตั้งรหัสผ่านทันที ลินุกซ์ส่วนมากค่าเริ่มต้นการเข้าถึงจากระยะไกลต้องเป็น SSH ที่__เข้ารหัสและมีรหัสผ่าน__เท่านั้น
ค่าเริ่มต้นที่ปลอดภัย (กว่านี้) ทำได้หลายอย่าง ตั้งแต่การ bind local IP (127.0.0.1) หรือแม้แต่การตั้งค่าคอนฟิกให้ใช้ unix socket ไป
การเลือกค่าเริ่มต้นที่เข้าถึงได้ง่าย แล้วจะบอกว่าเป็นความผิดผู้ใช้ก็คงได้ (ปิดบั๊กแบบ won't fix ไปก็คงไม่มีใครว่าอะไร) แต่โครงการต้นน้ำสามารถสร้างแนวทางให้ปลอดภัยได้ดีกว่านี้แน่ๆ